Ciberseguridad

Anthropic reorganiza su programa de verificación cibernética en tres niveles de acceso a sus modelos avanzados

Anthropic integró sus programas Cyber Verification Program y Project Glasswing en un único sistema que proporciona a los equipos de seguridad un acceso gradual a los modelos Claude, con requisitos de verificación y controles diferentes según el nivel de uso. El programa incluye tareas de respuesta a incidentes, pruebas de penetración y pruebas de sistemas críticos, mientras mantiene la prohibición de usos que puedan causar daños generalizados.

2026-10-07
4 min de lectura
2 visitas
certi.news
Anthropic reorganiza su programa de verificación cibernética en tres niveles de acceso a sus modelos avanzados

Anthropic anunció la reestructuración de su Cyber Verification Program (CVP) mediante su integración con Project Glasswing en una única oferta de tres niveles de acceso a sus modelos más capaces. La medida se basa en un problema doble: los modelos que ayudan a los defensores a descubrir y corregir vulnerabilidades también pueden proporcionar capacidades útiles a los atacantes.

Los modelos Claude disponibles generalmente, incluidos Claude Opus 5.5, Sonnet 5.5 y Fable 5.1, cuentan con controles que impiden la mayoría de las actividades cibernéticas. En el nuevo programa, los tres niveles incluyen Opus 5.5, Sonnet 5.5, Mythos 5.1 y futuros modelos, pero cada nivel tiene requisitos de verificación y controles operativos diferentes.

Tres grados de uso cibernético

Defense Access está destinado a operaciones de centros de operaciones de seguridad y respuesta a incidentes, ingeniería inversa de malware y análisis y validación de vulnerabilidades. Pueden solicitarlo los equipos de seguridad que defienden sus propios sistemas, los operadores de infraestructura crítica, las pequeñas empresas de seguridad, los mantenedores de proyectos de código abierto y los investigadores individuales con un historial de informar sobre vulnerabilidades. Anthropic afirma que pretende responder a las solicitudes en un plazo de unos días.

Red Team Access añade pruebas de penetración autorizadas y ejercicios de equipos rojos, siempre que las operaciones se limiten a sistemas que el solicitante tenga autorización para probar. Las acciones que podrían causar daños físicos o interrupciones generalizadas, como el despliegue de ransomware, siguen estando prohibidas en tiempo real. Este nivel solo está disponible para organizaciones y se espera que su revisión tarde unas semanas, mientras que a los solicitantes elegibles se les concederán temporalmente permisos de Defense Access.

Specialized Access tiene el menor número de barreras cibernéticas, pero está limitado a un pequeño número de organizaciones autorizadas a probar sistemas sensibles, como redes eléctricas, sistemas de aviación, redes de telecomunicaciones e infraestructura de transferencias interbancarias. Anthropic revisa las solicitudes de este nivel en colaboración con el gobierno estadounidense, mientras que los miembros actuales de Glasswing pasan a él.

Indicadores del impacto del programa

Anthropic afirmó que los socios de Glasswing descubrieron al menos 129.000 vulnerabilidades verificadas entre abril y julio, mientras que el análisis de código abierto realizado por la empresa produjo 5.500 vulnerabilidades adicionales entre abril y octubre. Más de 33.000 de ellas fueron clasificadas con un nivel de gravedad alto o crítico. La empresa estima que el impacto real podría ser al menos cinco veces mayor, ya que las cifras abarcan únicamente una muestra de los participantes.

¿Qué cambia en la práctica?

El nuevo diseño transforma el acceso a las capacidades cibernéticas de excepciones separadas en un proceso unificado basado en la identidad de la entidad, el alcance de la autorización y la sensibilidad de los sistemas objetivo. A cambio, las organizaciones participantes deben aceptar la conservación de datos para permitir que Anthropic supervise los usos indebidos. La empresa tiene previsto ofrecer Enterprise Frontier Safeguards más adelante en otoño, lo que permitirá a los clientes elegibles almacenar los datos en una infraestructura en la nube bajo su control. Hasta entonces, las organizaciones que tengan acceso a Fable 5.1 o Mythos 5.1 sin conservación de datos podrán utilizar CVP con esta configuración.

CVP está disponible en Claude Platform, Google Cloud Vertex AI y Microsoft Foundry, mientras que su disponibilidad en Amazon Bedrock se limita a los clientes elegibles para Enterprise Frontier Safeguards. Los miembros actuales son evaluados automáticamente para obtener acceso a los nuevos modelos, y conservan sus configuraciones actuales para los modelos anteriores.

Fuente de la noticia
c
Autor

certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias